流氓 iPhone 应用程序逃离 iOS 沙箱,劫持 58 万美元的 USDT
核心要点
- 币安警告: “第三方应用程序 FomoPeek(版本 1.1-1.2)包含恶意代码,可以利用 iOS 系统漏洞获取最高级别的设备权限,可能会访问设备上存储的敏感数据,包括私钥、助记词、登录凭据、聊天记录、文件等。
- 如果攻击成功,受影响设备上所有应用程序的数据都可能被访问。
- 该应用程序本身是为加密货币用户

Binance、OKX、Gate、Bitget Wallet 和 Rabby 正在向用户发出警告,调查人员正在追踪被盗资金并评估更广泛的风险。
该漏洞可能会破坏 iOS 沙箱保护并获取其他应用程序存储的私钥、助记词和钥匙串数据。
通过 Apple App Store 分发的 FomoPeek 版本包含与被盗的近 580,000 美元 USDT 相关的恶意软件。
Fomopeek 是一款通过 Apple App Store 分发的恶意 iPhone 应用程序,与被盗的近 58 万美元 USDT 有关。
区块链安全公司 SlowMist 在收到与暴露的私钥相关的资产被盗的报告后,于周末开始调查该应用程序。
一些受害者之前安装了 Fomopeek 应用程序的 1.1 或 1.2 版本,该应用程序被宣传为只读工具,用于跟踪以太坊、Solana 和 Tron 上的大型加密货币交易。
什么是 Fomopeek?
SlowMist 与加密货币交易所 OKX 的安全研究人员合作,发现这些版本中嵌入了两个模块,这些模块与 FomoPeek 宣传的监控功能没有任何关系。
其中一个与外部命令和控制基础设施进行通信,而另一个则包含一个内核利用框架,该框架具有八种攻击方法,可以根据受害者的 iPhone 型号和操作系统版本进行调整。
成功的利用可以逃脱苹果的应用程序沙箱并访问属于其他应用程序的钥匙串信息和文件。这创建了一条通往本地存储的私钥、助记词和登录凭据的路径,无需用户连接钱包或将这些详细信息输入 FomoPeek。
慢雾创始人余贤表示,风险还包括存储在苹果钥匙串中的密码以及其他应用程序保存的加密文件。获得这两者的攻击者可能会解锁钱包凭据和设备上存储的其他敏感信息。
他解释说:
“攻击成功后,该应用程序可以突破iOS沙箱隔离机制,读取并解密系统钥匙串(Keychain),并访问设备上其他应用程序的数据文件。设备上存储的私钥、助记词、登录凭证、聊天记录、文件等用户数据都可能面临泄露的风险。此外,该应用程序还连接与其公共业务功能无关的隐蔽服务器,接收远程指令。”
FomoPeek 的原始版本中不存在恶意组件。慢雾在 9 月 9 日发布的 1.1 版本和 9 月 12 日发布的 1.2 版本中发现了它们,然后在 9 月 17 日的 1.3 版本中将其删除。
研究人员还发现,该框架可以从远程服务器接收指令,包括控制是否启用漏洞利用以及运行频率的设置。
近58万美元被盗
技术发现之后的链上踪迹显示,攻击者已经将该访问转化为损失。
区块链分析公司 Salus 确定 0x6d37f2C5e8F8546b648D317295565dA95975f4BB 为攻击者地址,并估计该事件的收益约为 579,900 USDT。
Salus 通过三个中间地址追踪到 401,028 USDT 到 FixFloat。另外20,000 USDT通过存款地址转入两笔交易,然后合并到KuCoin热钱包中。
另外 111,458 USDT 通过与托管平台关联的地址 Salus 传送,另外 10,000 USDT 通过 CCE 混合服务,然后到达与托管服务关联的地址。
催化剂是什么在推动加密货币发展。为什么这很重要。了解 CryptoSlate 的重要故事以及接下来要看的内容。发布于 Substack 电子邮件地址 每周 7 天免费订阅。随时取消订阅。哎呀,看来有问题了。请再试一次。检查您的收件箱。您的注册请求已发送。如果需要确认,请按照 Substack 发送的电子邮件进行操作。如果没有看到,请查看垃圾邮件或促销活动。
Salus 表示,其分析还表明,FomoPeek 事件背后的组织还参与了 6 月份的另一起私钥盗窃案。调查人员仍在确定该攻击中是否使用了相同的技术。
随着监护权争论的回归,加密货币平台向用户发出警告
这些损失和该漏洞的潜在影响范围已引起多个加密平台的警告,包括 Binance、OKX、Gate、Bitget Wallet 和 Rabby。
币安警告:
“第三方应用程序 FomoPeek(版本 1.1-1.2)包含恶意代码,可以利用 iOS 系统漏洞获取最高级别的设备权限,可能会访问设备上存储的敏感数据,包括私钥、助记词、登录凭据、聊天记录、文件等。请注意,此类恶意软件针对的是设备本身。如果攻击成功,受影响设备上所有应用程序的数据都可能被访问。”
有鉴于此,加密货币公司广泛发布了相同的指导意见,敦促加密货币用户删除 FomoPeek、更新 iOS,并将资产转移到从未安装过受感染应用程序的设备上新建的钱包。
这些新的凭据是必要的,因为删除应用程序或修补操作系统无法使可能已复制的私钥失效。
与此同时,该事件发生两个月前,链上调查员 ZachXBT 认为,专用于加密的单独 iPhone 可能比现有的硬件钱包更适合存储资金和签署交易。
他的建议是让设备与日常浏览、消息传递和其他可能扩大攻击面的活动隔离。
FomoPeek 暴露了该模型的另一个弱点。该应用程序本身是为加密货币用户构建的,并通过苹果官方市场分发,但研究人员表示,它包含能够突破设备上应用程序隔离障碍的工具。
这并不意味着专用加密 iPhone 本质上就不如硬件钱包安全。然而,它表明,如果设备上安装的软件可能危及操作系统本身,那么隔离提供的保护是有限的。
对于受影响的用户来说,当前的重点是遏制进一步的损失并追查被盗资金。
Salus 继续追踪与剩余收益相关的地址,而币安和其他平台则监控存款,这可能为调查人员提供另一个机会来跟踪或限制被盗 USDT 的流动。
